一周HW攻防挖洞思路:从摸不着头脑到精准拿分,我踩过的坑都在这儿了
哎,兄弟们,又到了一年一度的HW季了,说实话,每次临近这个时间节点,我这心里啊,又兴奋又焦虑,兴奋的是终于有个正儿八经的靶场让我放开手脚干了,焦虑的是——万一七天下来一个洞都挖不到,那可真就社死了,所以今天呢,我就想跟大家唠唠我这一周HW攻防下来总结的一周HW攻防挖洞思路,纯干货,但我也加点自己的碎碎念,别嫌我话多哈。

第一天:信息收集,别急着上去就是一顿扫
我以前啊,就是个急性子,拿到目标IP段,直接AWVS、Xray、Goby全开,噼里啪啦一顿扫,结果呢?告警满天飞,蓝队老哥直接把我IP封了,啥也没捞着。
后来我学乖了,第一天,真的,沉住气,先做资产梳理——主域名、子域名、C段、旁站、小程序、公众号、APP,一个都别放过,用OneForAll跑子域名,用FOFA和Hunter做资产测绘,再看看有没有泄露的GitHub仓库、网盘文件、VPN账号啥的。
哎你别说,去年我就靠一个开发小哥不小心提交到GitHub的数据库配置文件,直接拿下了某个边缘系统的数据库权限,那感觉,爽是真爽,但也是运气好。
第一天千万别贪,信息收集做扎实了,后面六天才有方向。
第二天到第三天:主打边缘业务和逻辑漏洞
核心系统?别想了,蓝队盯得比亲儿子还紧,WAF、IPS、蜜罐全套伺候着,你正面硬刚就是送人头。
我的一周HW攻防挖洞思路里,中间这几天重点就放在边缘业务上,什么叫边缘业务?就是那些分公司的小程序、老旧的后台管理系统、测试环境、OA的移动端接口……这些地方往往防护薄弱,甚至压根没人管。
逻辑漏洞也是重灾区,比如说:
- 短信验证码可爆破(没次数限制,哎呀这年头还有)
- 越权查看订单(改个order_id就能看别人的)
- 支付金额篡改(0.01元买iPhone,虽然大概率是梦里)
- 密码找回逻辑缺陷(答对三个问题就重置,问题还是“你最喜欢的颜色”)
我去年在一个小程序的积分商城那儿,发现兑换接口没做并发控制,硬生生用Burp的Intruder跑了一千次,刷了十万积分,虽然最后没换成啥值钱东西,但好歹算个中危,交上去也拿了分。
第四天到第五天:深挖注入和文件上传
到了这个阶段,如果你前两天已经摸清了资产底细,这时候就可以精准打击了。
SQL注入现在越来越难挖,但也不是没有,重点看那些参数有id=、page=、sort=的地方,尤其是那些返回报错信息的接口,报错注入依然是老朋友,extractvalue、updatexml走起,如果对方开了预编译,那就试试宽字节或者二次注入,虽然概率低,但万一呢?
文件上传嘛,别老想着.php、.jsp直接传,人家不傻,试试:
.phtml、.php5、.jspx- 大小写混合:
.PhP - 双写后缀:
.pphphp绕过:GIF89a+ 一句话 - 竞争上传:传上去马上访问,趁杀软还没反应过来
我有个哥们儿,去年HW就是靠一个头像上传的竞争漏洞,拿下了某单位的shell,他跟我说的时候,那语气,嘚瑟得不行,但说实话,这种洞可遇不可求,别死磕。
第六天到第七天:复盘、整理报告、捡漏
最后两天,别想着再挖新洞了,把之前挖到的洞复现一遍,整理好报告,截图、请求包、响应包、复现步骤,写得清清楚楚,蓝队也是人,你报告写得规范,人家复核起来舒服,给分也爽快。
最后一天往往会有捡漏的机会,有些蓝队松劲儿了,或者有些系统刚上线还没加固,这时候你去扫一扫之前没扫的IP段,说不定有惊喜。
哦对了,还有一点很重要:别碰数据,挖到洞,证明能访问就行,千万别去下载、删除、修改任何数据,这是红线,踩了就不是扣分的事儿了,直接进去喝茶。
最后说几句掏心窝子的话
HW这玩意儿,七分靠积累,三分靠运气,你平时不练,指望HW七天逆袭,那不是扯淡嘛,但如果你平时有点底子,一周HW攻防挖洞思路执行到位,拿个基础分还是没问题的。
还有啊,别老想着挖0day,0day是大佬们的游戏,咱们普通人,把Nday和逻辑漏洞挖明白,就已经超过80%的人了。
心态放平,该吃吃该睡睡,挖不到洞别砸键盘,挖到了也别嘚瑟,安全这行,低调才能活得久。
行了,就唠这么多,祝各位今年HW都能拿高分,别被蓝队封IP,也别被裁判判重复,加油!💪